Установка OpenVPN сервера на Windows 10/11: генерация сертификатов Easy-RSA
Зачем поднимать OpenVPN-сервер прямо на Windows?
Если в офисе или дома нет выделенного аппаратного маршрутизатора или сервера под управлением Linux, в качестве входного шлюза для защищенного удаленного доступа к файлам и базам данных 1С можно использовать обычный компьютер с Windows 10 или Windows 11 Professional.
Необходимые компоненты для запуска OpenVPN Server
| Компонент | Назначение |
|---|---|
OpenVPN Community Installer | Сетевой TAP-адаптер и служба виртуальной сети |
Easy-RSA 3 | Утилита генерации центра сертификации (CA), сертификатов сервера и клиентов |
server.ovpn | Главный конфигурационный файл параметров туннеля и шифрования |
IP Routing (Реестр) | Включение пересылки трафика между VPN и физической сетью |
Пошаговое руководство по настройке
- Установка OpenVPN и утилиты Easy-RSA:
Скачайте официальный дистрибутив OpenVPN с открытым исходным кодом. При установке выберите пункт Customize и обязательно отметьте галочкой компонент EasyRSA 3 Certificate Management Scripts.
- Инициализация PKI и генерация ключей:
Откройте командную строку в папке
C:\Program Files\OpenVPN\easy-rsaи запустите EasyRSA-shell:EasyRSA-Start.bat # Инициализация хранилища ключей: ./easyrsa init-pki # Создание корневого центра сертификации (CA): ./easyrsa build-ca nopass # Создание сертификата сервера: ./easyrsa gen-req server nopass ./easyrsa sign-req server server # Генерация параметров Диффи-Хеллмана: ./easyrsa gen-dh # Создание ключа клиента: ./easyrsa gen-req client1 nopass ./easyrsa sign-req client client1 - Создание конфигурационного файла server.ovpn:
Создайте текстовый файл в папке
C:\Program Files\OpenVPN\config-auto\server.ovpn:port 1194 proto udp dev tun ca "C:\\Program Files\\OpenVPN\\easy-rsa\\pki\\ca.crt" cert "C:\\Program Files\\OpenVPN\\easy-rsa\\pki\\issued\\server.crt" key "C:\\Program Files\\OpenVPN\\easy-rsa\\pki\\private\\server.key" dh "C:\\Program Files\\OpenVPN\\easy-rsa\\pki\\dh.pem" server 10.8.0.0 255.255.255.0 push "route 192.168.1.0 255.255.255.0" keepalive 10 120 cipher AES-256-GCM persist-key persist-tun status openvpn-status.log verb 3 - Включение маршрутизации трафика в Windows:
Откройте PowerShell от Администратора и включите системный роутинг:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters' -Name IPEnableRouter -Value 1 - Запуск службы:
Откройте
services.msc, найдите службу OpenVPNService, переведите ее в режим автозапуска «Автоматически» и нажмите Запустить.
Настройка роутера: На домашнем или офисном интернет-роутере обязательно настройте проброс портов (Port Forwarding): внешний порт UDP 1194 на локальный IP-адрес вашего Windows-сервера.
Частые вопросы (FAQ)
Почему OpenVPN лучше настраивать через протокол UDP, а не TCP?
UDP обеспечивает максимальную скорость передачи и минимальные задержки (нет проблемы 'TCP-over-TCP meltdown' при потере пакетов в нестабильных сетях).
Как добавить второго и третьего пользователя (клиентов)?
Запустите EasyRSA shell и повторите генерацию клиентского сертификата с уникальным именем: ./easyrsa gen-req client2 nopass && ./easyrsa sign-req client client2.
Почему клиенты подключаются, но локальная сеть офиса не открывается?
На компьютерах в офисной сети в качестве основного шлюза должен быть прописан роутер, на котором, в свою очередь, должен быть добавлен статический маршрут: подсеть 10.8.0.0/24 через IP-адрес Windows-сервера.
Где посмотреть логи ошибок подключения к серверу?
Лог-файл создается автоматически в папке C:\Program Files\OpenVPN\log\server.log.